Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Policy bietet integrierte Richtliniendefinitionen, mit denen Sie die Bereitstellung von KI-Modellen im Microsoft Foundry-Portal steuern können. Mithilfe dieser Richtlinien können Sie steuern, welche Modelle Ihre Entwickler im Foundry-Portal bereitstellen können.
Hinweis
Um Modellrouter bereitzustellen und zu verwenden, solange diese Richtlinie zugewiesen ist, fügen Sie Microsoft der Liste der zulässigen Herausgeber hinzu, da Microsoft der Herausgeber des Modellrouters ist. Schließen Sie außerdem den Herausgebernamen jedes unterstützten Modells ein, das Sie für das Routing bereitstellen, wie auf der Karte des Modells im Modellkatalog aufgeführt. Um beispielsweise zu Claude-Modellen zu wechseln, die Sie separat bereitstellen, schließen Sie auch Anthropic ein. Wenn die Liste der zulässigen Herausgeber diese Namen nicht enthält, blockiert die Richtlinie die Modellrouterbereitstellung.
Voraussetzungen
Ein Azure Konto mit einem aktiven Abonnement. Wenn Sie keinen haben, erstellen Sie ein free Azure Konto. Mit Ihrem Azure Konto können Sie auf das Gießereiportal zugreifen.
Berechtigungen zum Erstellen und Zuweisen von Richtlinien. Zum Erstellen und Zuweisen von Richtlinien müssen Sie ein Owner oder Resource Policy Contributor auf Azure Abonnement- oder Ressourcengruppenebene sein.
Vertrautheit mit Azure Policy. Weitere Informationen finden Sie unter What is Azure Policy?.
Microsoft Foundry bietet zwei integrierte Azure Policy Definitionen, mit denen Sie steuern können, welche Modelle in Ihrer Organisation bereitgestellt werden können:
| Policy | Purpose | Status |
|---|---|---|
| Bereitstellungen von Foundry-Modellen sollten nur genehmigte Modelle verwenden | Beschränken Sie Bereitstellungen auf eine bestimmte Liste von Modellen oder Herausgebern, die Ihre Organisation explizit genehmigt hat. | Allgemein verfügbar |
| Bereitstellungen von Foundry-Modellen sollten die Teilnahmevoraussetzungen erfüllen | Einschränken von Bereitstellungen basierend auf Modellattributen wie Quelle (direkt aus Azure) und Lebenszyklusstatus (Vorschau). | Preview |
Beide Richtlinien werden zur Bereitstellungszeit ausgewertet. Modelle werden nicht aus dem Katalog ausgeblendet. Stattdessen ist die Bereitstellen-Aktion mit einem klaren Grund deaktiviert, wenn eine Richtlinie die Bereitstellung blockiert. Sie können je nach Ihren Governanceanforderungen eine oder beide Richtlinien zuweisen.
Hinweis
Diese Richtlinien regeln auch die zugrunde liegenden Modelle, aus denen der Router auswählt . Modellrouter leitet anforderungen nur an Modelle weiter, die Ihre zugewiesenen Richtlinien erfüllen, sodass die gleichen Genehmigungs- und Berechtigungsregeln gelten, unabhängig davon, ob Sie ein Modell direkt bereitstellen oder Modellrouter verwenden, um eine pro Anforderung zu wählen.
Wie diese Richtlinien zusammenwirken
Die beiden Politiken ergänzen sich und befassen sich mit unterschiedlichen Governancefragen:
- Genehmigte Modelle antworten auf "Ist dieses genaue Modell auf der Zulassungsliste meiner Organisation?" – basierend auf der Modellidentität.
- Die Berechtigungsanforderungen beantworten "Erfüllt dieses Modell die Standards meiner Organisation für Quelle und Reife?" – basierend auf Modellattributen.
Wenn beide Richtlinien zugewiesen sind und ein Modell nicht mit beiden kompatibel ist, zeigt die Bereitstellungsoberfläche zuerst den Grund für die höchste Priorität an (Genehmigung, dann Berechtigung), sodass Benutzer eine klare, aktionen erfordernde Nachricht erhalten.
Bereitstellungen von Foundry-Modellen sollten nur genehmigte Modelle verwenden
Verwenden Sie diese Richtlinie, um Bereitstellungen auf eine bestimmte Liste von Modellen oder Herausgebern zu beschränken, die Ihre Organisation explizit genehmigt hat.
Hinweis
Diese Richtlinie hieß zuvor Cognitive Services-Bereitstellungen sollten nur genehmigte Registrierungsmodelle verwenden. Die Richtliniendefinitions-ID bleibt unverändert, sodass vorhandene Zuweisungen ohne weiteres Zutun weiterhin funktionieren.
Weisen Sie die Richtlinie für genehmigte Modelle zu
Verwenden Sie Azure CLI, um die integrierte Richtliniendefinition zu finden und sie in einem Bereich zuzuweisen.
Melden Sie sich an, und wählen Sie das Abonnement aus, in dem Sie arbeiten möchten:
az login az account set --subscription "<subscription-id>"Suchen Sie die Richtliniendefinitions-ID für die integrierte Definition:
az policy definition list \ --query "[?displayName=='Foundry model deployments should only use approved models'].{name:name, id:id}" \ --output tableErwartetes Ergebnis: eine Zeile, die die Richtlinie
identhält.Erstellen einer Parameterdatei (Beispiel):
{ "effect": { "value": "Deny" }, "allowedPublishers": { "value": ["OpenAI"] }, "allowedAssetIds": { "value": [ "azureml://registries/azure-openai/models/gpt-5/", "azureml://registries/azure-openai/models/gpt-5.2/versions/1" ] } }Erwartetes Ergebnis: eine JSON-Datei, die Ihren genehmigten Herausgebernamen und Modell-IDs entspricht.
Wichtig
Jede Objekt-ID wird als Präfix abgeglichen. Eine ID ohne abschließenden Schrägstrich passt auch zu anderen Modellen, deren Namen mit denselben Zeichen beginnen – zum Beispiel passt
azureml://registries/azure-openai/models/gpt-5zu GPT-5 sowie auch zu GPT-5.2 und GPT-5.4. Fügen Sie einen Schrägstrich am Ende (/) hinzu, um die Übereinstimmung auf genau dieses Modell zu beschränken – zum Beispiel stimmtazureml://registries/azure-openai/models/gpt-5/nur mit GPT-5 (allen seinen Versionen) überein und schließt GPT-5.2 und GPT-5.4 aus. Um nur eine Version zuzulassen, verwenden Sie die vollständige Objekt-ID, einschließlich der Version (z. Bazureml://registries/azure-openai/models/gpt-5.2/versions/1. ).Wichtig
Die Parameternamen in diesem Beispiel müssen mit der richtliniendefinition übereinstimmen, die Sie zuweisen. Wenn sie sich in Ihrem Mandanten unterscheiden, aktualisieren Sie die JSON-Schlüssel so, dass sie den Richtliniendefinitionsparametern entsprechen.
Weisen Sie die Richtlinie einem Bereich zu (Beispiel: Abonnementbereich):
az policy assignment create \ --name "allow-only-approved-models" \ --display-name "Allow only approved models" \ --scope "/subscriptions/<subscription-id>" \ --policy "<policy-definition-id>" \ --params @params.jsonErwartetes Ergebnis: Der Befehl gibt eine JSON-Nutzlast zurück, die die Zuordnung
identhält.
Verweis:
Bereitstellungen von Foundry-Modellen müssen die Zulassungsvoraussetzungen erfüllen (Vorschau)
Wichtig
Diese Richtlinie befindet sich in der Vorschau. Vorschaufeatures werden für Verwendungs-, Test- und Feedbackzwecke zur Verfügung gestellt. Verwenden Sie sie nicht für Produktionsworkloads. Weitere Informationen finden Sie unter Supplementale Nutzungsbedingungen für Microsoft Azure Previews.
Verwenden Sie diese Richtlinie, um Bereitstellungen basierend auf Modellattributen und nicht auf einer bestimmten Modellidentität einzuschränken. Dies ist nützlich, wenn Sie umfassendere Organisationsstandards erzwingen möchten , z. B. "keine Vorschaumodelle in der Produktion" oder "nur Microsoft-direct-Modelle" – ohne eine explizite Zulassungsliste beizubehalten.
Die Richtlinie unterstützt derzeit die folgenden Attribute:
| Parameter | Type | Default | Verhalten bei true |
|---|---|---|---|
onlyAllowDirectFromAzure |
Boolean | false |
Verweigert die Bereitstellung von Modellen, die nicht direkt von Azure sind. |
denyPreviewModels |
Boolean | false |
Verweigert die Bereitstellung von Modellen, deren Lebenszyklusstatus "Vorschau" ist. |
Beide Parameter haben standardmäßig den Wert false, sodass eine nicht konfigurierte Zuweisung keine Einschränkungen auferlegt. Aktivieren Sie die Schalter, die zur Ausrichtung Ihrer Organisation passen.
Berechtigungsrichtlinie zuweisen
Melden Sie sich an, und wählen Sie das Abonnement aus, in dem Sie arbeiten möchten:
az login az account set --subscription "<subscription-id>"Suchen Sie die Richtliniendefinitions-ID:
az policy definition list \ --query "[?displayName=='Foundry model deployments must meet eligibility requirements'].{name:name, id:id}" \ --output tableErstellen Sie eine Parameterdatei (Beispiel : Vorschaumodelle blockieren, beliebige Quellen zulassen):
{ "effect": { "value": "Deny" }, "onlyAllowDirectFromAzure": { "value": false }, "denyPreviewModels": { "value": true } }Weisen Sie die Richtlinie zu:
az policy assignment create \ --name "foundry-model-eligibility" \ --display-name "Foundry model eligibility" \ --scope "/subscriptions/<subscription-id>" \ --policy "<policy-definition-id>" \ --params @params.json
Was Entwickler sehen, wenn eine Bereitstellung blockiert wird
Wenn ein Entwickler versucht, ein Modell bereitzustellen, das von beiden Richtlinien blockiert wird, ist die Bereitstellen-Aktion deaktiviert, und eine Meldung erklärt, warum. Das Modell selbst bleibt im Katalog sichtbar, sodass der Entwickler versteht, was versucht wurde.
| Szenario | Was der Entwickler sieht |
|---|---|
| Das Modell ist genehmigt und berechtigt. | Bereitstellung aktiviert. |
| Das Modell befindet sich nicht in der genehmigten Liste. | Bereitstellung deaktiviert – die Meldung weist darauf hin, dass das Modell nicht von der Organisation genehmigt ist, mit dem Hinweis, dass Sie sich an den Abonnement- oder Foundry-Administrator wenden sollen. |
Das Modell ist genehmigt, erfüllt jedoch nicht die Voraussetzungen (z. B. ein Previewmodell, wenn denyPreviewModels aktiviert ist) |
Bereitstellung deaktiviert – Die Meldung weist darauf hin, dass das Modell die Voraussetzungen der Organisation nicht erfüllt (hinsichtlich Quelle oder Lebenszyklusstatus), und enthält den Hinweis, sich an den Administrator zu wenden. |
| Mehrere Richtlinien blockieren die Bereitstellung | Bereitstellen deaktiviert – der Grund mit der höchsten Priorität wird angezeigt (Genehmigung, dann Berechtigung). |
Jede Nachricht enthält den Richtliniennamen und die Zuweisungs-ID , damit Administratoren schnell erkennen können, welche Richtlinie die Einschränkung erzwingt.
Überwachung der Compliance
Führen Sie die folgenden Schritte aus, um die Einhaltung der Richtlinie zu überwachen:
Wählen Sie im Azure-Portal auf der linken Seite der Seite Richtlinie aus. Sie können auch in der Suchleiste oben auf der Seite nach "Richtlinie " suchen.
Wählen Sie auf der linken Seite des Azure Policy Dashboards Compliance aus. Jede Richtlinienzuweisung wird mit dem Compliancestatus aufgeführt. Weitere Details anzeigen: Wählen Sie die Richtlinienzuweisung aus.
Richtlinienzuweisung aktualisieren
Führen Sie die folgenden Schritte aus, um eine vorhandene Richtlinienzuweisung mit neuen Modellen zu aktualisieren:
- Wählen Sie im Azure-Portal auf der linken Seite der Seite Richtlinie aus. Sie können auch in der Suchleiste oben auf der Seite nach "Richtlinie " suchen.
- Wählen Sie auf der linken Seite des Azure Policy Dashboards Assignments aus, und suchen Sie die vorhandene Richtlinienzuweisung. Wählen Sie die Auslassungspunkte (...) neben der Zuweisung und dann Zuweisung bearbeiten aus.
- Aktualisieren Sie auf der Registerkarte ParameterZulässige Objekt-IDs und Zulässige Modell-Herausgeber mit den neuen genehmigten Modell-IDs und Herausgebernamen.
- Wählen Sie auf der Registerkarte " Überprüfen + Speichern " die Option " Speichern " aus, um die Richtlinienzuweisung zu aktualisieren.
Bewährte Methoden
- Granulare Umfangsfestlegung: Weisen Sie Richtlinien im entsprechenden Rahmen zu, um zwischen Kontrolle und Flexibilität abzuwägen. Wenden Sie sich beispielsweise auf Abonnementebene an, um alle Ressourcen im Abonnement zu steuern, oder wenden Sie sich auf Ressourcengruppenebene an, um Ressourcen in einer bestimmten Gruppe zu steuern.
- Richtlinienbenennung: Verwenden Sie eine konsistente Benennungskonvention für Richtlinienzuweisungen, um die Identifizierung des Zwecks der Richtlinie zu vereinfachen. Geben Sie Informationen wie den Zweck und den Umfang in den Namen ein.
- Tags: Verwenden Sie Tags, um Ihre Richtlinien zu kategorisieren und zu verwalten. Markieren Sie z. B. Richtlinien nach Umgebung (Dev, Test, Prod) oder nach Abteilung.
- Dokumentation: Bewahren Sie Aufzeichnungen von Richtlinienzuweisungen und -konfigurationen für Überwachungszwecke auf. Dokumentieren Sie alle Änderungen, die im Laufe der Zeit an der Richtlinie vorgenommen wurden.
- Regelmäßige Überprüfungen: Überprüfen Sie regelmäßig Richtlinienzuweisungen, um sicherzustellen, dass sie den Anforderungen Ihrer Organisation entsprechen.
- Tests: Testen Sie Richtlinien in einer Nichtproduktionsumgebung, bevor Sie sie auf Produktionsressourcen anwenden.
- Kommunikation: Stellen Sie sicher, dass Entwickler die Richtlinien kennen und die Auswirkungen für ihre Arbeit verstehen.
Überprüfen der Richtlinieneffizienz
Überprüfen Sie nach dem Zuweisen der Richtlinie, ob sie wie erwartet funktioniert:
Warten Sie mindestens 15 Minuten, bis die Richtlinienzuweisung wirksam wird. Neue Aufgaben werden nicht sofort angewendet.
Versuchen Sie, ein Modell bereitzustellen, das nicht auf der zugelassenen Liste steht. Wenn die Richtlinie den Deny-Effekt verwendet, schlägt die Bereitstellung wegen eines Richtlinienverletzungsfehlers fehl.
Vergewissern Sie sich, dass die Bereitstellung eines genehmigten Modells weiterhin erfolgreich ist.
Überprüfen Sie das Dashboard Compliance in Azure Policy, um zu überprüfen, ob die Richtlinie Ressourcen korrekt auswertet. Nicht kompatible Ressourcen werden innerhalb eines Complianceauswertungszyklus (in der Regel bis zu 24 Stunden) angezeigt.
Problembehandlung bei fehlerhaften Richtlinienzuweisungen
| Symptom | Ursache | Auflösung |
|---|---|---|
| Fehler bei der Richtlinienzuweisung aufgrund eines Berechtigungsfehlers | Ihr Konto verfügt nicht über die Rolle Besitzer oder Ressourcenrichtlinienmitwirkender im Zielbereich. | Weisen Sie die erforderliche Rolle zu, und versuchen Sie es erneut. Siehe Voraussetzungen. |
| Die Richtlinie blockiert keine nicht kompatiblen Bereitstellungen. | Die Richtlinienzuweisung wurde noch nicht weitergegeben, oder der Effekt wurde auf Überwachung anstelle von Ablehnen festgelegt. | Warten Sie mindestens 15 Minuten, und versuchen Sie es dann erneut. Stellen Sie sicher, dass der Effect-Parameter auf Deny festgelegt ist. |
| Genehmigtes Modell wird unerwartet blockiert | Die Modellobjekt-ID oder der Herausgebername in den Richtlinienparametern stimmt nicht exakt mit dem Modell überein. | Vergleichen Sie die Parameterwerte mit der Modellkarte im Modellkatalog. Bei Objekt-IDs und Herausgebernamen wird die Groß-/Kleinschreibung beachtet. |
| Im Compliance-Dashboard werden keine Daten angezeigt. | Die Compliancebewertung wurde noch nicht abgeschlossen. Azure Policy bewertet neue Zuordnungen innerhalb von 24 Stunden. | Warten Sie auf den nächsten Auswertungszyklus, oder lösen Sie einen On-Demand-Auswertungsscan aus. |
| Fehler bei der Nichtübereinstimmung der Parameternamen während der Zuweisung | Die JSON-Parameterschlüssel stimmen nicht mit der Richtliniendefinition überein. | Führen Sie den Befehl aus az policy definition show --name "<definition-id>" , um die genauen Parameternamen aus der Definition abzurufen. Verwenden Sie allowedPublishers und allowedAssetIds. |